В прошлой статье мы рассмотрели новые поправки в законодательстве об административной и уголовной ответственности за правонарушения в сфере персональных данных (далее — ПДн). Все описываемые ранее поправки вступили в силу, реестр операторов ПДн пополнился новыми записями, и многие компании приступили к выстраиванию правомерных процессов обработки ПДН и системы их защиты.
Важно понимать, что Федеральный закон от 27.07.2006 г. № 152-ФЗ «О персональных данных» (далее — 152-ФЗ) призван в первую очередь защищать права и свободы граждан, поэтому важно его соблюдать не с точки зрения защиты от штрафов, а с точки зрения защиты ПДн граждан. Нововведения в КоАП и УК РФ также призывают операторов к налаживанию диалога с регуляторами и к действиям, направленным в первую очередь на выстраивание грамотной защиты данных граждан.
Активизация операторов ПДн в мае этого года — позитивная тенденция, но за уведомлением в РКН должна стоять большая проделанная работа, иначе подаваемая в Реестр операторов, осуществляющих обработку ПДн, информация не будет отражать действительность, и главная цель — защита, так и не будет достигнута. Стоит обратить внимание на то, что уведомление в РКН не защищает организацию от возможной утечки ПДн. Для реализации комплексной защиты ПДн необходимо начать с первого и очень важного шага, именно об этом шаге мы и хотим рассказать в нашей статье.
Для того, чтобы приступить к построению правомерных процессов обработки ПДн в организации, необходимо понимать, что это за процессы.
Согласно пп. 3 п. 1.1 ст. 3 152-ФЗ обработка персональных данных — любые действия, совершаемые с ПДн (с использованием средств автоматизации или без использования таких средств), включая:
- сбор;
- запись;
- систематизацию;
- накопление;
- хранение;
- уточнение (обновление, изменение);
- извлечение;
- использование;
- передачу (распространение, предоставление, доступ);
- обезличивание;
- блокирование;
- удаление;
- уничтожение.
Процесс обработки ПДн — процесс, включающий в себя действия, совершаемые с ПДн с конкретной целью.
Ответственный за обработку персональных данных
Рассмотрим случаи, когда в компании возникает потребность в инвентаризации процессов обработки ПДн:
- компания никогда не проводила внутренний/внешний аудит процессов обработки ПДн;
- в деятельности компании произошли серьезные изменения или компания начала осуществлять новые виды деятельности;
- компания объединилась с другим юридическим лицом.
В таких случаях в первую очередь компании назначают ответственного за организацию обработки ПДн (далее — Ответственный за обработку), или DPO (Data Protection Officer). Это лицо, которое согласно п. 4 ст. 22.1 152-ФЗ обязано:
- контролировать соблюдение в компании законодательства о ПДн;
- контролировать ознакомление работников с положениями законов и внутренней документации в части ПДн и их защиты;
- организовывать работу с обращениями граждан в части ПДн, а также контролировать своевременность и правильность обработки таких обращений.
Если компания не нанимает нового работника, то обязанности Ответственного за обработку ложатся на кадровых специалистов или работников бухгалтерии.
Кого же лучше назначать Ответственным за обработку?
Часто встречаются компании, в которых Ответственным за обработку назначают работника отдела кадров. Это один из первых вариантов, который приходит в голову: кадры обрабатывают большой объем ПДн работников, могут при приеме на работу ознакомить их с локальными актами в части ПДн.
На наш взгляд стоит понимать объем бизнес-процессов, затрагивающих обработку ПДн, который необходимо обследовать, объем категорий обрабатываемых ПДн и количество субъектов ПДн. Упрощая, можно отталкиваться от размера компании:
| Размер компании | Ответственный за обработку ПДн |
|---|---|
| ИП/небольшие компании (1-4 основных бизнес-процессов) | Специалист из внешней организации. Позволяет сэкономить деньги на штатного специалиста без потери экспертизы. |
| Средний и малый бизнес (5-7 основных бизнес-процессов) | Совмещение обязанностей. Представитель подразделения информационной безопасности, юридического подразделения или IT-подразделения. Важно, чтобы выбранный специалист умел своевременно отслеживать изменения в законодательстве, грамотно интерпретировать нормы законодательства и имел общее представление о работе организации. |
| Крупный бизнес (более 7 основных бизнес-процессов) | Отдельный специалист в подразделение по информационной безопасности, юридическое подразделение или любое подразделение, занимающееся внутренним комплаенсом в организации. Важно, чтобы в должностные обязанности данного специалиста входили исключительно обязанности Ответственного за обработку. |
Реестр процессов обработки ПДн
После назначения Ответственный за обработку должен составить полный перечень процессов обработки ПДн в организации. Для этого необходим инструмент, позволяющий инвентаризировать процессы обработки ПДн, и в случае их изменений быстро внести корректировки в уже имеющиеся данные.
Таким инструментом является реестр процессов обработки ПДн в организации (далее — Реестр). В законодательстве Российской Федерации не закреплена обязанность ведения такого документа, но в GDPR такая обязанность есть.
| GDPR (General Data Protection Regulation) — основной регламентирующий документ в сфере ПДн в странах ЕС и Швейцарии. |
Несмотря на необязательность ведения данного документа в организации (только если ваша организация не попадает под область действия GDPR), мы рекомендуем применять данный инструмент в своей работе. Он позволяет не только провести инвентаризацию процессов обработки ПДн, но и является одной из мер, защищающих вашу организацию от утечек ПДн, ведь чтобы корректно защищать ПДн, нужно четко понимать, где и как они обрабатываются и хранятся внутри компании.
Реестр может включать в себя разную информацию, в нашей статье мы приведем достаточно широкий перечень, который включает в себя:
- наименования подразделений, осуществляющих обработку ПДн;
- процессы каждого подразделения, в рамках которых осуществляется обработка ПДн;
- цели обработки ПДн в рамках каждого процесса;
- категории субъектов, ПДн которых обрабатываются в рамках каждого процесса;
- категории ПДн каждого субъекта в рамках каждой цели;
- правовые основания обработки ПДн в рамках каждой цели;
- способы обработки ПДн в рамках каждой цели (автоматизированная, неавтоматизированная, смешанная);
- используемые при обработке ПДн в рамках каждого процесса информационные системы и сервисы;
- сроки обработки ПДн в рамках каждой цели;
- где осуществляется хранение материальных носителей ПДн (при наличии) в рамках каждого процесса;
- осуществляется ли передача ПДн третьему лицу в рамках каждого процесса, и если да, то желательно указывать наименование юридического лица;
- также при желании можно указывать точки входа и выхода ПДн в рамках процесса, для понимания течения потоков ПДн по подразделениям вашей организации. Например, отдел клиентского сервиса передает данные клиента в IT-подразделение для осуществления технической поддержки — это точка входа. Бухгалтерия передает личные дела уволившихся работников в архив — это точка выхода.
| Наименование | Процесс | Цели | Категории субъектов ПДн | Категории ПДн | Правовые основания | Способы обработки | ИС и сервисы | Сроки обработки |
Материальные носители |
Передача третьему лицу |
Проблемы, которые поможет решить Реестр:
- Сложность в определении понятия ПДн. Иногда ПДн — это не очевидные фамилия, имя, отчество или паспорт, а например, cookie-файлы, данные геолокации или записи с камер видеонаблюдения. Фиксация факта обработки неочевидных ПДн поможет вам понять, каким подразделениям необходимо объяснить важность защиты подобных ПДн.
- Сложность формулирования целей обработки ПДн — они должны быть конкретные, понятные и не расплывчатые. «Обзвон клиентов» не подойдет, необходимо понимать цель этого обзвона и суметь доказать его законность. Заполняя Реестр, вы сможете подробнее уточнить у подразделений суть каждого процесса обработки.
- Отсутствие правовых оснований обработки ПДн. В процессе заполнения реестра вы с высокой долей вероятности найдете несколько процессов, в которых не берется согласие субъекта, или, например, ведутся таблицы, которые уже не нужны в соответствии с требованиями законодательства.
- Избыточная обработка ПДн. Подробная инвентаризация процессов обработки ПДн поможет вам найти ПДн, которые обрабатываются из-за устоявшихся процессов в подразделениях, или в связи с устаревшими нормами законодательства.
- Использование незаконных каналов связи для передачи ПДн, таких как иностранные мессенджеры — частая ошибка кадровых служб при сборе ПДн соискателей на вакантные должности.
Актуализация реестра процессов обработки ПДн
После того, как Ответственный за обработку получает готовый заполненный Реестр, важно превратить его в работающий инструмент, а не просто разовый документ. Необходимо организовать работу по поддержанию и обновлению информации, включенной в Реестр, а также обеспечить использование полученной информации в дальнейшей деятельности по приведению процессов обработки ПДн в организации в соответствие законодательству о ПДн.
Некоторые случаи, когда необходимо обновлять Реестр:
- изменение количества процессов обработки ПДн в организации: появление новых или остановка старых;
- появление новых субъектов ПДн, категорий ПДн, информационных систем, обрабатывающих ПДн;
- изменения в организационной структуре компании, перераспределение обязанностей между подразделениями, обрабатывающими ПДн.
После составления или обновления Реестра, собранная в нем информация поможет вам:
- быстро привести в порядок ряд внутренних документов и процессов, таких как: политика в отношении обработки ПДн (в том числе частную политику для сайта), приказ о местах хранения материальных носителей;
- составить все необходимые формы согласий субъектов на обработку их ПДн, указав в них актуальные цели обработки и состав обрабатываемых категорий ПДн;
- определить, с какими третьими лицами необходимо подписать договор поручения обработки ПДн;
- определить, каким работникам действительно необходим доступ к обрабатываемым в компании ПДн, а каким этот доступ необходимо ограничить.
Организация взаимодействия с подразделениями
Как мы уже отметили ранее, важно своевременно актуализировать Реестр и отслеживать любые изменения в организации, влияющие на обработку ПДн. Но Ответственный за обработку не может ежедневно интервьюировать работников всех подразделений, поэтому возникает необходимость донести до всех работников организации важность внутренней коммуникации по вопросам обработки ПДн.
Несколько советов, позволяющих Ответственному за обработку быть в курсе происходящих нововведений в компании:
- В первую очередь необходимо закрепить обязанность руководителей подразделений сообщать о появлении новых процессов обработки ПДн. Это может быть пункт в положении об обработке ПДн или внесение соответствующих положений в должностные инструкции руководителей подразделений. Важно также закрепить критерии, по которым процесс может быть отнесен к процессам обработки ПДн.
- Даже если закрепить вышеупомянутые критерии, важно проводить внутреннее обучение по вопросам обработки ПДн в организации. В рамках обучения также можно донести до работников механизм взаимодействия с Ответственным за обработку.
- Говоря о механизме взаимодействия, можно также добавить в регламентирующие документооборот локальные нормативные акты пункт о включении Ответственного за обработку в процедуру согласования внутренних процессов.
- В случае, если в вашей организации низкая степень бюрократизации внутреннего взаимодействия, создайте удобный инструмент для ваших коллег — например, форму обратной связи на внутреннем портале или заявку.
Реестр процессов обработки ПДн — только первый шаг
Если вы сможете составить и использовать Реестр как инструмент, то у вас будет больше шансов вовремя выявить незаконную обработку ПДн в вашей организации, т.к. при её составлении вы охватываете каждый процесс обработки ПДн. Незаконная обработка ПДн может привести к неприятным последствиям, поэтому важно вовремя отслеживать потенциально «опасные» процессы.
Реестр является полезным инструментом, но это лишь вершина айсберга. Помимо налаживания процессов обработки ПДн существует пласт локальных нормативных актов, касающихся защиты ПДн, также необходимо внедрять технические меры защиты и процедуры периодического контроля эффективности принимаемых мер, эти вопросы мы раскроем в наших последующих статьях.
Если вам интересна тематика персональных данных или у вас появились вопросы, приглашаем послушать выступление консультанта по ИБ направления AKTIV.CONSULTING Анастасии Калиничевой на конференции АБИСС. Доклад Анастасии запланирован на 13:30, секция «Безопасность данных».
ваша подписка
оформлена. Назад
к нам. В ближайшее время
мы с вами свяжемся. Назад
Мы будем оповещать вас
о встречах дискуссионного клуба. Назад
на дегустационную
консультацию